Kurz gesagt: Google hat angekündigt, dass Chrome ab dem 31. Oktober 2024 keine Zertifikate mehr vertrauen wird, die von Entrust-Root-Zertifikaten signiert wurden. Obwohl bestehende Zertifikate oder solche, die vor dem 31. Oktober 2024 ausgestellt wurden, davon zunächst nicht betroffen sind, sollten Unternehmen bereits jetzt mit der Überprüfung ihres Bestands beginnen.
Am Donnerstag, den 27. Juni 2024, gab Google bekannt, dass man „die Diskussionen in der MDSP-Community bezüglich der Compliance-Verstöße von Entrust genau verfolgt habe. Obwohl Entrust die klare Möglichkeit erhielt, diese Probleme durch einen ersten Bericht gründlich und zufriedenstellend zu klären, erfüllte die Antwort von Entrust weder [Googles] noch die Erwartungen der Community. Auch bei einer weiteren Gelegenheit, das erwartete Niveau eines öffentlichen CA-Betreibers zu erreichen, bot der folgende Bericht, obwohl oberflächlich verbessert, immer noch keine substanziellen, überzeugenden Beweise für eine tatsächliche Veränderung.“
„TLS-Serverauthentifizierungszertifikate, die auf die folgenden Entrust-Root-Zertifikate verweisen und deren frühester Signed Certificate Timestamp (SCT) nach dem 31. Oktober 2024 (GMT) datiert ist, werden standardmäßig nicht mehr vertraut.“
- CN=Entrust Root Certification Authority – EC1,OU=See www.entrust.net/legal-terms+OU=(c) 2012 Entrust, Inc. – for authorized use only,O=Entrust, Inc.,C=US
- CN=Entrust Root Certification Authority – G2,OU=See www.entrust.net/legal-terms+OU=(c) 2009 Entrust, Inc. – for authorized use only,O=Entrust, Inc.,C=US
- CN=Entrust.net Certification Authority (2048),OU=www.entrust.net/CPS_2048 incorp. by ref. (limits liab.)+OU=(c) 1999 Entrust.net Limited,O=Entrust.net
- CN=Entrust Root Certification Authority,OU=www.entrust.net/CPS is incorporated by reference+OU=(c) 2006 Entrust, Inc.,O=Entrust, Inc.,C=US
- CN=Entrust Root Certification Authority – G4,OU=See www.entrust.net/legal-terms+OU=(c) 2015 Entrust, Inc. – for authorized use only,O=Entrust, Inc.,C=US
- CN=AffirmTrust Commercial,O=AffirmTrust,C=US
- CN=AffirmTrust Networking,O=AffirmTrust,C=US
- CN=AffirmTrust Premium,O=AffirmTrust,C=US
- CN=AffirmTrust Premium ECC,O=AffirmTrust,C=US
Entrusts Reaktion
Noch am selben Tag veröffentlichte Todd Wilkinson, President & CEO von Entrust, eine Erklärung an die Kunden:
„Um Ihre Bedenken zu zerstreuen: Es gab keine sicherheitsrelevanten Auswirkungen im Zusammenhang mit den Ereignissen, die zu diesem Vertrauensentzug geführt haben, und Sie können sich sicher sein, dass Ihre Zertifikate sicher sind. Ich möchte Ihnen außerdem versichern, dass Entrust in der Lage ist und auch weiterhin sein wird, Ihre Anforderungen an digitale Zertifikate zu erfüllen – jetzt und in Zukunft. Und unsere Fähigkeit dazu geht über die von Googles Entscheidung betroffenen öffentlichen Root-Zertifikate hinaus.“
Wie geht es weiter?
Auch wenn es für solche Szenarien Präzedenzfälle gibt, wie zuletzt beim Vertrauensentzug für Symantec zu sehen war, bleiben die genauen nächsten Schritte unklar. Angesichts der Dringlichkeit des Zeitplans wird erwartet, dass Entrust bald weitere Pläne bekannt gibt.
Was bedeutet das für VMC-Zertifikate?
Von Entrust ausgestellte VMC-Zertifikate sind derzeit nicht betroffen. Das Gmail-Team teilte jedoch mit, dass es „intern daran arbeitet, die Situation zu bewerten“. Wir werden unsere Kunden auf dem Laufenden halten, sobald wir mehr erfahren.
Maßnahmen, die Kunden jetzt ergreifen sollten
Obwohl Entrust bisher erklärt hat, dass das Tagesgeschäft normal weiterläuft, empfiehlt Red Sift seinen Kunden, umsichtig zu handeln und folgende Schritte zu unternehmen.
- Überprüfen Sie Ihren Zertifikatsbestand mit Red Sift Certificates, um Ihre Abhängigkeit von Entrust einzuschätzen. Selbst wenn Sie glauben, keine Entrust-Zertifikate zu nutzen, wird dringend empfohlen, dies dennoch zu überprüfen.
- Erfassen Sie die Bereiche Ihres Bestands, die von Entrust als Zertifizierungsstelle abhängen.
- Identifizieren Sie alle Zertifikate von Drittanbietern, von denen Ihre Dienste abhängen und die betroffen sein werden, und stellen Sie sicher, dass die betreffenden Anbieter die aktuelle Situation verstehen und pragmatisch damit umgehen.
Wie Red Sift helfen kann
Diese Situation verdeutlicht, warum Red Sift Certificates ein wesentlicher Bestandteil des Sicherheits-Software-Stacks unserer Kunden ist, insbesondere in der heutigen dezentralen und stark automatisierten Landschaft der Zertifikatsausstellung. Ohne dieses Tool fehlt Sicherheits- und Infrastrukturteams oft der Überblick darüber, welche Zertifizierungsstellen (CAs) genutzt werden und wo Zertifikate eingesetzt sind.
Kunden von Red Sift Certificates (ehemals Hardenize) können ganz einfach unsere bestehenden Berichte nutzen, um alle öffentlichen Zertifikate innerhalb ihres Bestands zu finden – unabhängig von der ausstellenden CA oder den Hostnamen, auf denen sie eingesetzt sind. Diese Funktion ermöglicht es ihnen, ihr Risiko umfassend zu erfassen und zu verstehen und so fundierte Entscheidungen für ihr Unternehmen zu treffen.
Um der aktuellen Situation Rechnung zu tragen, werden wir in Kürze einen speziellen Bericht in unser Certificates-Dashboard integrieren. Mit einem einzigen Klick können Kunden dann ihre aktuelle Risikoposition einsehen und alle Änderungen von jetzt bis Oktober überwachen.
Wenn Sie noch kein Kunde von Red Sift Certificates sind, fordern Sie eine kostenlose Demo an. Unser Team richtet Sie innerhalb weniger Minuten ein.




